ES2645954T3 - System and procedure for sending and receiving encoded multimedia content - Google Patents

System and procedure for sending and receiving encoded multimedia content Download PDF

Info

Publication number
ES2645954T3
ES2645954T3 ES12173840.5T ES12173840T ES2645954T3 ES 2645954 T3 ES2645954 T3 ES 2645954T3 ES 12173840 T ES12173840 T ES 12173840T ES 2645954 T3 ES2645954 T3 ES 2645954T3
Authority
ES
Spain
Prior art keywords
chip
nominal
ecm
emergency
emm
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES12173840.5T
Other languages
Spanish (es)
Inventor
Gilles Dubroeucq
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Viaccess SAS
Original Assignee
Viaccess SAS
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Viaccess SAS filed Critical Viaccess SAS
Application granted granted Critical
Publication of ES2645954T3 publication Critical patent/ES2645954T3/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04NPICTORIAL COMMUNICATION, e.g. TELEVISION
    • H04N21/00Selective content distribution, e.g. interactive television or video on demand [VOD]
    • H04N21/20Servers specifically adapted for the distribution of content, e.g. VOD servers; Operations thereof
    • H04N21/25Management operations performed by the server for facilitating the content distribution or administrating data related to end-users or client devices, e.g. end-user or client device authentication, learning user preferences for recommending movies
    • H04N21/266Channel or content management, e.g. generation and management of keys and entitlement messages in a conditional access system, merging a VOD unicast channel into a multicast channel
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04NPICTORIAL COMMUNICATION, e.g. TELEVISION
    • H04N21/00Selective content distribution, e.g. interactive television or video on demand [VOD]
    • H04N21/40Client devices specifically adapted for the reception of or interaction with content, e.g. set-top-box [STB]; Operations thereof
    • H04N21/41Structure of client; Structure of client peripherals
    • H04N21/418External card to be used in combination with the client device, e.g. for conditional access
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04NPICTORIAL COMMUNICATION, e.g. TELEVISION
    • H04N21/00Selective content distribution, e.g. interactive television or video on demand [VOD]
    • H04N21/40Client devices specifically adapted for the reception of or interaction with content, e.g. set-top-box [STB]; Operations thereof
    • H04N21/45Management operations performed by the client for facilitating the reception of or the interaction with the content or administrating data related to the end-user or to the client device itself, e.g. learning user preferences for recommending movies, resolving scheduling conflicts
    • H04N21/462Content or additional data management, e.g. creating a master electronic program guide from data received from the Internet and a Head-end, controlling the complexity of a video stream by scaling the resolution or bit-rate based on the client capabilities
    • H04N21/4623Processing of entitlement messages, e.g. ECM [Entitlement Control Message] or EMM [Entitlement Management Message]

Landscapes

  • Engineering & Computer Science (AREA)
  • Databases & Information Systems (AREA)
  • Multimedia (AREA)
  • Signal Processing (AREA)
  • Storage Device Security (AREA)
  • Circuits Of Receivers In General (AREA)

Abstract

Sistema de emisión y de recepción de un contenido multimedia cifrado, incluyendo este sistema: - un dispositivo (6) de difusión de un primer contenido multimedia codificado y luego de un segundo contenido multimedia codificado, siendo apto el dispositivo para filtrar y para difundir el contenido de un primer mensaje ECM (Entitlement Control Message) o EMM (Entitlement Management Message) necesario para descodificar el primer contenido multimedia según un primer procedimiento criptográfico, utilizando una primera clave criptográfica y un primer algoritmo criptográfico, y en cifrar y en difundir el contenido de un segundo mensaje ECM o EMM necesario para descodificar el segundo contenido multimedia según un segundo procedimiento criptográfico, utilizando una segunda clave criptográfica y un segundo algoritmo criptográfico, diferente del primer procedimiento criptográfico, - terminales (10-12) aptos para recibir el primer y segundo contenidos multimedia codificados y el primer y segundo mensajes ECM o EMM, - al menos un procesador (228) de seguridad amovible equipado: - de un soporte (120) de aprehensión, - de un chip electrónico nominal (230) apto para tratar el primer mensaje ECM o EMM recibido por el terminal, estando alojado este chip electrónico nominal sin ningún grado de libertad en el interior del soporte de aprehensión, y - de al menos un chip electrónico (231) de emergencia a todo para reemplazar el chip nominal para tratar el segundo mensaje ECM o EMM recibido por el terminal (10), estando el chip de emergencia (231) alojado, sin ningún grado de libertad, en el interior del mismo soporte de aprehensión que el chip nominal (230), - incluyendo cada chip electrónico un calculador electrónico (94, 100) y una memoria no volátil de solo lectura (96, 102) únicamente accesible por este calculador y siendo cada chip electrónico desplazable de manera reversible, por desplazamiento del procesador de seguridad, entre una posición insertada en la que el chip es apto para comunicar con el terminal para recibir los mensajes ECM y EMM a tratar y una posición retirada en la que la comunicación entre el chip y el terminal es imposible, conteniendo la memoria no volátil de solo lectura del chip nominal primeros datos secretos necesarios para descifrar el contenido del primer mensaje ECM o EMM cifrado según el primer procedimiento criptográfico, en el que la memoria no volátil de sólo lectura del chip nominal está desprovista de segundos datos secretos necesarios para descifrar el contenido del segundo mensaje ECM o EMM cifrado según el segundo procedimiento criptográfico y la memoria de sólo lectura (102) del chip de emergencia incluye los segundos datos secretos, y el procesador de seguridad incluye: - un conector eléctrico (140) que incluye contactos eléctricos (234-241) aptos para entrar en contacto con contactos eléctricos correspondientes del terminal en posición insertada para establecer una conexión eléctrica entre uno de los chips electrónicos y el terminal, y - un controlador (232) que se puede mandar apto para bascular de una posición nominal en la que conecta eléctricamente los contactos eléctricos del conector eléctrico (140) a bornes correspondientes (246) del chip nominal hacia una posición de emergencia en la que conecta estos mismos contactos eléctricos a bornes correspondientes (250) del chip de emergencia, - al menos un interruptor irreversible (254) apto para bascular únicamente una sola vez desde una posición inicial, en la que mantiene de manera permanente el controlador (232) en su posición nominal, hacia una posición final en la que hace bascular el controlador hacia su posición de emergencia, estando programado el chip nominal para mandar el basculamiento del interruptor irreversible en respuesta a la recepción de una instrucción de activación.System for sending and receiving encrypted multimedia content, including this system: - a device (6) for disseminating a first encoded multimedia content and then a second encoded multimedia content, the device being able to filter and disseminate the content of a first ECM (Entitlement Control Message) or EMM (Entitlement Management Message) message necessary to decode the first multimedia content according to a first cryptographic procedure, using a first cryptographic key and a first cryptographic algorithm, and to encrypt and disseminate the content of a second ECM or EMM message necessary to decode the second multimedia content according to a second cryptographic procedure, using a second cryptographic key and a second cryptographic algorithm, different from the first cryptographic procedure, - terminals (10-12) suitable for receiving the first and second encoded multimedia content and the first and second ECM or EMM messages, - at least one removable security processor (228) equipped: - of a clamp support (120), - of a nominal electronic chip (230) capable of handling the first ECM or EMM message received by the terminal, this nominal electronic chip being housed without any degree of freedom inside the apprehension holder, and - from at least one emergency electronic chip (231) to replace the nominal chip to handle the second ECM or EMM message received by the terminal (10), the emergency chip (231) being housed, without any degree of freedom, inside the same clamping support as the nominal chip (230), - each electronic chip including an electronic calculator (94 , 100) and a non-volatile read-only memory (96, 102) only accessible by this calculator and each electronic chip being reversibly displaceable, by displacement of the security processor, between a position inserted in it to which the chip is able to communicate with the terminal to receive the ECM and EMM messages to be treated and a withdrawn position in which communication between the chip and the terminal is impossible, containing the non-volatile read-only memory of the first nominal chip secret data necessary to decrypt the content of the first ECM or EMM message encrypted according to the first cryptographic procedure, in which the non-volatile read-only memory of the nominal chip is devoid of second secret data necessary to decrypt the content of the second ECM or EMM message Encryption according to the second cryptographic procedure and the read-only memory (102) of the emergency chip includes the second secret data, and the security processor includes: - an electrical connector (140) that includes electrical contacts (234-241) suitable for contact the corresponding electrical contacts of the terminal in the inserted position to establish an electrical connection to between one of the electronic chips and the terminal, and - a controller (232) that can be sent suitable for tilting from a nominal position in which the electrical contacts of the electrical connector (140) are electrically connected to corresponding terminals (246) of the nominal chip towards an emergency position in which it connects these same electrical contacts to corresponding terminals (250) of the emergency chip, - at least one irreversible switch (254) suitable for tilting only once from an initial position, in which permanently keeps the controller (232) in its nominal position, towards a final position in which the controller is tilted towards its emergency position, the nominal chip being programmed to send the irreversible switch tilt in response to the reception of a activation instruction

Description

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

50fifty

DESCRIPCIONDESCRIPTION

Sistema y procedimiento de emision y de recepcion de contenidos multimedia codificadosSystem and procedure for sending and receiving encoded multimedia content

La invencion se refiere a un sistema y a un procedimiento de emision y de recepcion de un contenido multimedia codificado asf como a un procesador de seguridad para este sistema.The invention relates to a system and to a procedure for sending and receiving encoded multimedia content as well as a security processor for this system.

La invencion se aplica en particular al dominio del control de acceso para el suministro de programas multimedia de pago tales como la television de pago.The invention applies in particular to the domain of access control for the provision of multimedia payment programs such as pay television.

Es conocido el hecho de difundir varios contenidos multimedia al mismo tiempo. Para ello, cada contenido multimedia es difundido sobre su propio canal. El canal utilizado para transmitir un contenido multimedia es igualmente conocido con el termino de « cadena ». Un canal corresponde tfpicamente a una cadena de television. Ello permite a un usuario elegir simplemente el contenido multimedia que desea visualizar cambiando de canal.It is known to disseminate several multimedia contents at the same time. For this, each multimedia content is broadcast on its own channel. The channel used to transmit multimedia content is also known with the term "chain". A channel typically corresponds to a television network. This allows a user to simply choose the multimedia content they wish to view by changing the channel.

En esta descripcion, se designa mas espedficamente por « contenido multimedia » un contenido de audio y/o visual destinado a ser restituido en una forma directamente perceptible y comprensible por un ser humano. Tfpicamente, un contenido multimedia corresponde a una sucesion de imagenes que forman una pelfcula, una emision de television o publicidad. Un contenido multimedia puede ser igualmente un contenido interactivo tal como un juego.In this description, an audio and / or visual content destined to be restored in a directly perceptible and understandable form by a human being is more specifically designated by "multimedia content." Typically, a multimedia content corresponds to a succession of images that form a movie, a television or advertising broadcast. Multimedia content can also be interactive content such as a game.

Para proteger y someter la visualizacion de los contenidos multimedia a ciertas condiciones, como la suscripcion de un abono de paga por ejemplo, los contenidos multimedia son difundidos en forma codificada y no en abierto. En esta descripcion, el canal es llamado « codificado » cuando el contenido multimedia difundido sobre este canal esta codificado.To protect and subject the display of multimedia content to certain conditions, such as the subscription of a payment subscription for example, multimedia content is disseminated in an encrypted form and not in open. In this description, the channel is called "encoded" when the multimedia content broadcast on this channel is encoded.

Mas precisamente, cada contenido multimedia esta dividido en una sucesion de criptopenodos. Mientras dura un criptopenodo, las condiciones de acceso al contenido multimedia codificado permanecen sin cambios. En particular, en toda la duracion de un criptopenodo, el contenido multimedia es codificado con la misma palabra de control. Generalmente, la palabra de control vana de un criptopenodo al otro.More precisely, each multimedia content is divided into a succession of cryptocurrencies. During the duration of a cryptopenode, the conditions of access to the encoded multimedia content remain unchanged. In particular, throughout the duration of a cryptopenode, multimedia content is encoded with the same control word. Generally, the control word goes from one cryptopenode to the other.

Ademas, la palabra de control es generalmente especfica de un contenido multimedia, siendo este ultimo extrafdo aleatoriamente o pseudo-aleatoriamente.In addition, the control word is generally specific to multimedia content, the latter being extracted randomly or pseudo-randomly.

Aqrn, los terminos « codificar » y « cifrar » son considerados como sinonimos, lo mismo sucede para los terminos « descodificar » y « descifrar ».Here, the terms "encode" and "encrypt" are considered synonymous, the same goes for the terms "decode" and "decrypt."

El contenido multimedia en abierto corresponde al contenido multimedia antes de que este sea codificado. Este puede ser hecho directamente comprensible por un ser humano sin haber recurrido a operaciones de descodificado y sin que su visualizacion sea sometida a ciertas condiciones.Open multimedia content corresponds to multimedia content before it is encoded. This can be made directly understandable by a human being without having resorted to decoding operations and without having their visualization subjected to certain conditions.

Las palabras de control necesarias para descodificar los contenidos multimedia son transmitidas de manera sincronizada con los contenidos multimedia. Para ello, por ejemplo, las palabras de control son multiplexadas con el contenido multimedia codificado.The control words necessary to decode the multimedia contents are transmitted synchronously with the multimedia contents. For this, for example, the control words are multiplexed with the encoded multimedia content.

Para proteger la transmision de las palabras de control, estas son transmitidas a los terminales en forma de criptogramas contenidos en mensajes ECM (Entitlement Control Message). Se designa aqu por « criptograma » una informacion insuficiente por sf sola para encontrar la palabra de control en abierto. Asf, si la transmision de la palabra de control es interceptada, el unico conocimiento del criptograma de la palabra de control no permite encontrar la palabra de control que permite descodificar el contenido multimedia.To protect the transmission of control words, they are transmitted to the terminals in the form of cryptograms contained in ECM messages (Entitlement Control Message). Here, "cryptogram" refers to insufficient information alone to find the control word open. Thus, if the transmission of the control word is intercepted, the only knowledge of the cryptogram of the control word does not allow to find the control word that allows decoding the multimedia content.

Para encontrar la palabra de control en abierto, es decir la palabra de control que permite descodificar directamente el contenido multimedia, esta debe ser combinada con una informacion secreta. Por ejemplo, el criptograma de la palabra de control es obtenido cifrando la palabra de control en abierto con una clave criptografica. En este caso, la informacion secreta es la clave criptografica que permite descifrar este criptograma. El criptograma de la palabra de control puede tambien ser una referencia a una palabra de control almacenada en una tabla que contiene una multitud de palabras de control posibles. En este caso, la informacion secreta es la tabla que asocia a cada referencia una palabra de control en abierto.To find the control word in open, that is to say the control word that allows to decode directly the multimedia content, this must be combined with a secret information. For example, the cryptogram of the control word is obtained by encrypting the control word in open with a cryptographic key. In this case, the secret information is the cryptographic key that allows to decrypt this cryptogram. The control word cryptogram can also be a reference to a control word stored in a table that contains a multitude of possible control words. In this case, the secret information is the table that associates an open control word to each reference.

La informacion secreta debe ser preservada en lugar seguro. Para ello, se ha propuesto ya almacenar la informacion secreta en procesadores de seguridad tales como tarjetas de chip directamente conectadas a cada uno de los terminales.The secret information must be preserved in a safe place. For this, it has already been proposed to store the secret information in security processors such as chip cards directly connected to each of the terminals.

Por otra parte, los contenidos multimedia difundidos sobre los diferentes canales pueden ser coordinados temporalmente entre ellos. Por ejemplo, los instantes de difusion de los contenidos multimedia son regulados para respetar los horarios de difusion indicados sobre una parrilla de programas preestablecida. Cada terminal sobre un canal dado recibe por tanto sensiblemente al mismo tiempo el mismo contenido multimedia. Se dice que estos contenidos multimedia son flujos « vivos » o « lineales » pues el usuario no controla su instante de transmision.On the other hand, multimedia content disseminated on the different channels can be temporarily coordinated among them. For example, the instants of diffusion of multimedia contents are regulated to respect the diffusion schedules indicated on a pre-established program grid. Each terminal on a given channel therefore receives substantially the same multimedia content at the same time. It is said that these multimedia contents are "live" or "linear" streams as the user does not control their moment of transmission.

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

50fifty

En este contexto, se han desarrollado ataques para permitir a usuarios descodificar contenidos multimedia para los que no han adquirido Kcitamente derechos de acceso.In this context, attacks have been developed to allow users to decode multimedia content for those who have not acquired Kcitamente access rights.

Por ejemplo metodos de criptoanalisis de un procesador de seguridad estan descritos en el siguiente artfculo:For example cryptanalysis methods of a security processor are described in the following article:

Hagai Bar-El, Hamid Choukri, David Naccache, Michael Tunstall, Claire Whelan, « The sorcerer's apprentice Guide to Fault Attacks ».Hagai Bar-El, Hamid Choukri, David Naccache, Michael Tunstall, Claire Whelan, "The sorcerer's apprentice Guide to Fault Attacks".

Asf a pesar de las precauciones tomadas para proteger los procesadores de seguridad, estos son a veces vfctimas de un criptoanalisis con exito. Los datos secretos que incluyen resultan entonces conocidos, se trata esencialmente de las claves y de los algoritmos criptograficos utilizados. Es entonces posible producir procesadores de seguridad llamados « piratas » que permiten descodificar los contenidos multimedia sin pagar suscripcion.Thus, despite the precautions taken to protect security processors, these are sometimes victims of a successful cryptanalysis. The secret data they include is then known, it is essentially the keys and the cryptographic algorithms used. It is then possible to produce security processors called "pirates" that allow decoding multimedia content without paying subscription.

Para luchar contra este problema, sistemas conocidos de emision y de recepcion de un contenido multimedia incluyen:To combat this problem, known systems for sending and receiving multimedia content include:

- un dispositivo de difusion de una sucesion temporal de un primer contenido multimedia cifrado. Con un segundo contenido multimedia cifrado, siendo apto el dispositivo para filtrar el contenido de un primer mensaje ECM (Entitlement Control Message) o EMM (Entitlement Management Message) necesario para descifrar el primer contenido multimedia segun un primer procedimiento criptografico y para cifrar el contenido de un segundo mensaje ECM o EMM necesario para descodificar el segundo contenido multimedia segun un segundo procedimiento criptografico diferente del primer procedimiento criptografico,- a device for broadcasting a temporary succession of a first encrypted multimedia content. With a second encrypted multimedia content, the device being able to filter the content of a first ECM (Entitlement Control Message) or EMM (Entitlement Management Message) message necessary to decrypt the first multimedia content according to a first cryptographic procedure and to encrypt the content of a second ECM or EMM message necessary to decode the second multimedia content according to a second cryptographic procedure different from the first cryptographic procedure,

- terminales aptos para recibir el primer y segundo contenidos multimedia codificados y el primer y segundo mensajes ECM o EMM,- terminals suitable for receiving the first and second encoded multimedia content and the first and second ECM or EMM messages,

- al menos un procesador de seguridad amovible equipado de un soporte de aprehension y de un chip electronico nominal apto para tratar los mensajes ECM y EMM recibidos por el terminal, estando alojado este chip electronico nominal sin ningun grado de libertad en el interior del soporte de aprehension, incluyendo cada chip electronico un calculador electronico y una memoria no volatil de solo lectura unicamente accesible por este calculador y siendo cada chip electronico desplazado de manera reversible entre una posicion insertada en la que el chip es apto para comunicar con el terminal para recibir los mensajes ECM y EMM a tratar y una posicion retirada en la que la comunicacion entre el chip y el terminal es imposible, conteniendo la memoria no volatil de solo lectura del chip nominal primeros datos secretos necesarios para descifrar el contenido del primer mensaje ECM o EMM cifrado segun el primer procedimiento criptografico y estando desprovista de segundos datos secretos necesarios para descifrar el contenido de los segundos mensajes ECM o EMM cifrados segun el segundo procedimiento criptografico, y- at least one removable security processor equipped with a clamping support and a nominal electronic chip suitable for handling the ECM and EMM messages received by the terminal, this nominal electronic chip being housed without any degree of freedom inside the support of apprehension, including each electronic chip an electronic calculator and a non-volatile read-only memory only accessible by this calculator and each electronic chip being reversibly displaced between an inserted position in which the chip is able to communicate with the terminal to receive the ECM and EMM messages to be treated and a retired position in which communication between the chip and the terminal is impossible, containing the non-volatile read-only memory of the nominal chip first secret data necessary to decipher the content of the first encrypted ECM or EMM message according to the first cryptographic procedure and being devoid of second necessary secret data to decrypt the content of the second ECM or EMM messages encrypted according to the second cryptographic procedure, and

- al menos un chip electronico de emergencia apto para reemplazar el chip nominal para tratar los mensajes ECM y EMM recibidos por el terminal, incluyendo la memoria de solo lectura del chip de emergencia los segundos datos secretos.- at least one emergency electronic chip capable of replacing the nominal chip to handle the ECM and EMM messages received by the terminal, including the read-only memory of the emergency chip the second secret data.

El chip de emergencia esta alojado en un nuevo procesador de seguridad que tienen un soporte de aprehension identico a aquel en el que esta alojado el chip nominal pero mecanicamente independiente de este primero. A partir de entonces, en caso de criptoanalisis con exito, el procesador de seguridad es pirateado, y el operario envfa a cada abonado el nuevo procesador de seguridad, y luego el abonado reemplaza al antiguo procesador de seguridad por el nuevo procesador de seguridad.The emergency chip is housed in a new security processor that has an identical apprehension support to that in which the nominal chip is mechanically but independent from the first one. Thereafter, in case of successful cryptanalysis, the security processor is hacked, and the operator sends the new security processor to each subscriber, and then the subscriber replaces the old security processor with the new security processor.

Este sistema permite reemplazar los datos secretos contenidos en la memoria no volatil de solo lectura por otros datos secretos. Ademas, el nuevo procesador de seguridad dispone de mecanismos de proteccion distintos de los antiguos procesadores de seguridad. La seguridad del sistema es entonces restaurada pues los antiguos procesadores de seguridad no son ya utilizables para descodificar los contenidos multimedia. En efecto, en paralelo, el segundo procedimiento criptografico es utilizado para cifrar las informaciones contenidas en los mensajes ECM y EMM de manera que estos contenidos no sean descifrables mas que por los nuevos procesadores de seguridad.This system allows you to replace the secret data contained in the non-volatile read-only memory with other secret data. In addition, the new security processor has different protection mechanisms from the old security processors. System security is then restored as old security processors are no longer usable to decode multimedia content. In effect, in parallel, the second cryptographic procedure is used to encrypt the information contained in the ECM and EMM messages so that these contents are not decipherable more than by the new security processors.

Sin embargo este sistema es poco practico pues supone el envfo a cada abonado de un nuevo procesador de seguridad en caso de criptoanalisis con exito del chip nominal.However, this system is impractical because it involves sending each subscriber a new security processor in case of cryptanalysis with success of the nominal chip.

El estado de la tecnica es igualmente conocido por:The state of the art is also known for:

- el documento US 5 847 372A,- US 5 847 372A,

- el documento US 2002/023963 A1.- US 2002/023963 A1.

- el documento NL 9301540A -el documento KR 101017425B1,- document NL 9301540A - document KR 101017425B1,

- el documento WO 2008/025900 A1.- WO 2008/025900 A1.

El documento US 6922780 describe una tarjeta con chip que tienen dos procesadores: un procesador nominal y unUS 6922780 describes a chip card that has two processors: a nominal processor and a

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

procesador de emergencia que puede ser activado si el procesador nominal cesa de funcionar normalmente. El basculamiento hacia el chip de emergencia es hecho cambiando la orientacion de la tarjeta en el receptor.Emergency processor that can be activated if the nominal processor ceases to function normally. Tipping towards the emergency chip is done by changing the orientation of the card in the receiver.

La invencion pretende remediar este problema proponiendo un sistema en que el reemplazamiento del chip nominal por el chip de emergencia es mas simple. Tiene por tanto por objeto un sistema de emision y de recepcion conforme a la reivindicacion 1.The invention aims to remedy this problem by proposing a system in which the replacement of the nominal chip by the emergency chip is simpler. Its purpose is therefore an emission and reception system according to claim 1.

En el sistema anterior, el procesador de seguridad esta equipado con dos chips electronicos desde el origen es decir el chip nominal y el chip de emergencia. Asf, cuando un cambio de chip electronico es deseable, no es necesario enviar a cada abonado el chip de emergencia. Por el contrario, en el sistema anterior, basta simplemente reemplazar el chip nominal por el chip de emergencia que esta ya a disposicion del abonado. Asf, este sistema permite hacer econoirna del envro de un nuevo procesador de seguridad que incluye el chip de emergencia.In the previous system, the security processor is equipped with two electronic chips from the origin, ie the nominal chip and the emergency chip. Thus, when an electronic chip change is desirable, it is not necessary to send the emergency chip to each subscriber. On the contrary, in the previous system, simply replace the nominal chip with the emergency chip that is already available to the subscriber. Thus, this system allows you to save money from a new security processor that includes the emergency chip.

El hecho de que los dos chips electronicos esten alojados en el mismo soporte permite igualmente hacer economfa de un soporte de aprehension con relacion al sistema del estado de la tecnica.The fact that the two electronic chips are housed in the same support also allows an apprehension support to be made in relation to the state of the art system.

Ademas, el chip nominal y el chip de emergencia son solidarios del mismo soporte de aprehension de manera que el riesgo de perder el chip de emergencia antes de que sea utilizado es nulo.In addition, the nominal chip and the emergency chip are integral with the same apprehension support so that the risk of losing the emergency chip before it is used is void.

Finalmente, el cambio de procedimiento criptografico hace el reemplazamiento del chip nominal por el chip de emergencia irreversible. En efecto, despues de este reemplazamiento, el chip nominal no es ya utilizable para descodificar los contenidos multimedia.Finally, the change of cryptographic procedure makes the replacement of the nominal chip with the irreversible emergency chip. Indeed, after this replacement, the nominal chip is no longer usable to decode multimedia content.

La invencion tiene igualmente por objeto un procesador de seguridad para la puesta en practica del sistema anterior.The invention also has as its object a security processor for the implementation of the previous system.

Los modos de realizacion de este procesador de seguridad pueden incluir una o varias de las caracterfsticas de las reivindicaciones dependientes.The embodiments of this security processor may include one or more of the features of the dependent claims.

Estos modos de realizacion del procesador de seguridad presentan ademas las siguientes ventajas:These embodiments of the security processor also have the following advantages:

- la utilizacion de un conector electrico comun para el chip nominal y para el chip de emergencia permite hacer el chip de emergencia inaccesible mientras el chip nominal es utilizado, lo que hace muy diffcil cualquier tentativa de criptoanalisis de este chip de emergencia antes de que sea utilizado;- The use of a common electrical connector for the nominal chip and for the emergency chip makes the emergency chip inaccessible while the nominal chip is used, which makes any attempt at cryptanalysis of this emergency chip very difficult before it becomes used;

- el hecho de que solo el chip nominal pueda hacer bascular el controlador hacia la posicion de emergencia hace aun mas diffcil el acceso al chip de emergencia en tanto que el chip nominal es utilizado ya que es preciso antes de ello realizar el criptoanalisis del chip nominal si se desea realizar un basculamiento iffcito hacia la posicion de emergencia;- the fact that only the nominal chip can tilt the controller towards the emergency position makes access to the emergency chip even more difficult while the nominal chip is used since it is necessary before doing the cryptanalysis of the nominal chip if you want to perform an iffcito tilting towards the emergency position;

- el hecho de que la instruccion de activacion del chip de emergencia sea transmitida en un mensaje ECM o EMM aumenta la seguridad del sistema pues el basculamiento hacia el chip de emergencia puede entonces unicamente ser activado a partir del dispositivo de diffusion;- the fact that the instruction of activation of the emergency chip is transmitted in an ECM or EMM message increases the security of the system since the tilting towards the emergency chip can then only be activated from the diffusion device;

- la utilizacion de un interruptor irreversible hace definitivo el basculamiento del chip nominal hacia el chip de emergencia de manera que el nominal no pueda ya ser utilizado;- the use of an irreversible switch makes the tilting of the nominal chip towards the emergency chip definitive so that the nominal one can no longer be used;

- la utilizacion de un conector electrico nominal y de un conector electrico de emergencia permite reemplazar el chip nominal por el chip de emergencia por una simple rotacion del procesador de seguridad alrededor de un eje de simetna de revolucion;- the use of a nominal electrical connector and an emergency electrical connector makes it possible to replace the nominal chip with the emergency chip with a simple rotation of the security processor around a revolution symmetry axis;

- el hecho de que el chip de emergencia este en un estado desactivado antes de su utilizacion mas diffcil cualquier tentativa de criptoanalisis de este chip de emergencia.- the fact that the emergency chip is in a deactivated state before its most difficult use any attempt at cryptanalysis of this emergency chip.

La invencion tiene igualmente por objeto un procedimiento de emision y de recepcion de un contenido multimedia cifrado conforme a la reivindicacion independiente de este procedimiento.The invention also has as its object a procedure for sending and receiving encrypted multimedia content according to the independent claim of this procedure.

La invencion sera mejor comprendida con la lectura de la descripcion siguiente, dada unicamente a fftulo de ejemplo no limitativo y hecha con referencia a los dibujos en los que:The invention will be better understood by reading the following description, given only by way of non-limiting example and made with reference to the drawings in which:

La fig. 1 es una ilustracion esquematica de un sistema de emision y de recepcion de contenidos multimedia;Fig. 1 is a schematic illustration of a system for sending and receiving multimedia content;

La fig. 2 es una ilustracion en vista desde arriba de un procesador de seguridad utilizado en el sistema de la fig. 1;Fig. 2 is an illustration from above of a security processor used in the system of fig. one;

La fig. 3 es una ilustracion parcial y en vista despiezada ordenadamente del procesador de seguridad de la fig. 2;Fig. 3 is a partial and exploded view of the security processor of fig. 2;

La fig. 4 es una ilustracion esquematica de diferentes bloques funcionales integrados en el procesador de seguridad de las figs. 2 y 3;Fig. 4 is a schematic illustration of different functional blocks integrated in the security processor of figs. 2 and 3;

La fig. 5 es un organigrama de un procedimiento de emision y de recepcion de contenidos multimedia con ayuda de un sistema de la fig. 1;Fig. 5 is an organization chart of a procedure for sending and receiving multimedia content with the help of a system of fig. one;

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

La fig. 6 es una ilustracion esquematica de otro modo de realizacion de un procesador de seguridad utilizable en el sistema de la fig. 1;Fig. 6 is a schematic illustration of another embodiment of a security processor usable in the system of fig. one;

La fig. 7 es un organigrama de un procedimiento de emision y de recepcion de contenidos multimedia utilizando el procesador de seguridad de la fig. 6.Fig. 7 is a flow chart of a procedure for sending and receiving multimedia content using the security processor of fig. 6.

En estas figuras las mismas referencias son utilizadas para designar los mismos elementos.In these figures the same references are used to designate the same elements.

En la continuacion de esta descripcion, las caractensticas y funciones bien conocidas por el experto en la tecnica no han sido descritas en detalle. Ademas, la terminologfa utilizada es la de los sistemas de acceso condicionales a contenidos multimedia. Para mas informaciones sobre esta terminologfa, el lector puede referirse al documento siguiente:In the continuation of this description, the features and functions well known to those skilled in the art have not been described in detail. In addition, the terminology used is that of conditional access systems to multimedia content. For more information on this terminology, the reader can refer to the following document:

« Functional Model of Conditional Access System », EBU Review, Technical European Broadcasting Union, Brussels, BE, n° 266, 21 de diciembre de 1995."Functional Model of Conditional Access System", EBU Review, Technical European Broadcasting Union, Brussels, BE, No. 266, December 21, 1995.

La fig. 1 representa un sistema 2 de emision y de recepcion de contenidos multimedia codificados. Los contenidos multimedia emitidos son contenidos multimedia lineales. Por ejemplo, un contenido multimedia corresponde a una secuencia de un programa audiovisual tal como una emision de television o una pelmula.Fig. 1 represents a system 2 for sending and receiving encoded multimedia content. The broadcast multimedia contents are linear multimedia contents. For example, a multimedia content corresponds to a sequence of an audiovisual program such as a television broadcast or a movie.

Los contenidos multimedia en abierto son generados por una o varias fuentes 4 y transmitidos a un dispositivo 6 de difusion. El dispositivo 6 difunde los contenidos multimedia simultaneamente hacia una multitud de terminales de recepcion a traves de una red 8 de transmision de informaciones. Los contenidos multimedia difundidos son sincronizados temporalmente unos con otros para, por ejemplo, respetar una parrilla preestablecida de programas.The open multimedia contents are generated by one or several sources 4 and transmitted to a broadcast device 6. The device 6 disseminates the multimedia contents simultaneously to a multitude of reception terminals through an information transmission network 8. Broadcast multimedia content is temporarily synchronized with each other to, for example, respect a preset program grid.

La red 8 es tipicamente una red de gran distancia de transmision de informaciones tal como la red Internet o una red de satelites o cualquier otra red de difusion tal como la utilizada para la transmision de la television digital terrestre (TDT).The network 8 is typically a long distance information transmission network such as the Internet network or a satellite network or any other broadcast network such as that used for the transmission of digital terrestrial television (DTT).

Para simplificar la fig. 1, solo se han representado tres terminales 10 a 12 de recepcion.To simplify fig. 1, only three terminals 10 to 12 of reception have been represented.

El dispositivo 6 comprende un codificador 16 que comprime los contenidos multimedia que recibe. El codificador 16 trata contenidos multimedia digitales. Por ejemplo, este codificador funciona conforme a la norma MPEG2 (Moving Picture Expert Group - 2) o a la norma UIT-T264.The device 6 comprises an encoder 16 that compresses the multimedia contents it receives. The encoder 16 deals with digital multimedia content. For example, this encoder works according to the MPEG2 standard (Moving Picture Expert Group - 2) or the ITU-T264 standard.

Los contenidos multimedia comprimidos son dirigidos hacia una entrada 20 de un codificador 22. El codificador 22 codifica cada contenido multimedia comprimidos para acondicionar su visualizacion a ciertas condiciones tales como la compra de un tftulo de acceso, por los usuarios de los terminales de recepcion. Los contenidos multimedia codificados son restituidos sobre una salida 24 conectada a la entrada del multiplexador 26.The compressed multimedia contents are directed to an input 20 of an encoder 22. The encoder 22 encodes each compressed multimedia content to condition its display to certain conditions such as the purchase of an access title, by the users of the reception terminals. The encoded multimedia contents are restored on an output 24 connected to the input of the multiplexer 26.

El codificador 22 codifica cada contenido multimedia comprimido con ayuda de una palabra de control CWi,t que le es proporcionada, asf como a un sistema 28 de acceso condicional, por un generador 32 de claves. El mdice i es un identificador del canal sobre el que es difundido el contenido multimedia cifrado y el mdice t es un numero de orden que identifica el criptopenodo codificado con esta palabra de control.The encoder 22 encodes each compressed multimedia content with the help of a control word CWi, which is provided to it, as well as a conditional access system 28, by a key generator 32. The code i is an identifier of the channel on which the encrypted multimedia content is broadcast and the code t is an order number that identifies the cryptopenode encoded with this control word.

Tfpicamente, este codificado es conforme a una norma tal como la norma DVB-CSA (Digital Video Broadcasting - Common Scrambling Algorithm), ISMA Cryp (Internet Streaming Media Alliance Cryp), SRTP (Secure Real-Time Transport Protocol), AES (Advanced Encryption Standard), etc.Typically, this encoding conforms to a standard such as DVB-CSA (Digital Video Broadcasting - Common Scrambling Algorithm), ISMA Cryp (Internet Streaming Media Alliance Cryp), SRTP (Secure Real-Time Transport Protocol), AES (Advanced Encryption) Standard), etc.

Para cada canal i, el sistema 28 genera mensajes ECMi,t (Entitlement Control Message), que contienen al menos el criptograma CW*i,t de la palabra de control CWi,t generada por el generador 32 y utilizada por el codificador 22 para ilustrar el criptopenodo t del canal i. Estos mensajes y los contenidos multimedia codificados son multiplexados por el multiplexor 26, siendo estos ultimos respectivamente proporcionados por el sistema 28 de acceso condicional y por el codificador 22, antes de ser transmitidos sobre la red 8.For each channel i, the system 28 generates ECMi messages, t (Entitlement Control Message), which contain at least the CW * i cryptogram, t of the control word CWi, t generated by the generator 32 and used by the encoder 22 to illustrate the cryptopenode t of channel i. These messages and the encoded multimedia contents are multiplexed by the multiplexer 26, the latter being respectively provided by the conditional access system 28 and by the encoder 22, before being transmitted over the network 8.

El sistema 28 es mas conocido bajo el acronimo CAS (Conditional Access System).System 28 is best known under the acronym CAS (Conditional Access System).

El sistema 28 insertar igualmente en cada ECM:The system 28 also inserts in each ECM:

- los criptogramas CW*i,t y CW*i,t+1 de las palabras de control CWit y CWi,t+1 que permiten descifrar los criptopenodos t y t+1 inmediatamente consecutivos del canal i,- the CW * i, t and CW * i, t + 1 cryptograms of the control words CWit and CWi, t + 1 that allow decrypting the immediately consecutive cryptopendes t and t + 1 of channel i,

- condiciones de acceso CA destinadas a ser comparadas con tftulos de acceso adquiridos por el usuario, y- CA access conditions intended to be compared with access titles acquired by the user, and

- una firma o una redundancia criptografica MAC que permite verificar la integridad del mensaje ECM.- a signature or MAC cryptographic redundancy that allows verifying the integrity of the ECM message.

El mensaje ECM que contiene el par de palabras de control CWit/CWi,t+1 esta referenciado ECMit en la continuacion de la descripcion donde:The ECM message containing the pair of control words CWit / CWi, t + 1 is referenced ECMit in the continuation of the description where:

- el mdice i identifica el canal, y- the index i identifies the channel, and

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

50fifty

- el mdice t es un numero de orden que identifica la posicion temporal de este mensaje ECM con relacion a los otros mensajes ECM diferentes emitidos para descifrar el canal i.- the t-code is an order number that identifies the temporary position of this ECM message in relation to the other different ECM messages issued to decrypt channel i.

A tftulo de ilustracion, aqrn, el codificado y el multiplexado de los contenidos multimedia es conforme al protocolo DVB- Simulcrypt (ETSI TS 103 197).By way of illustration, here, the coding and multiplexing of multimedia content is in accordance with the DVB-Simulcrypt protocol (ETSI TS 103 197).

El sistema 28 genera igualmente mensajes EMM (Entitlement Control Message). Generalmente, contrariamente a los mensajes ECM, los mensajes EMM estan destinados a transportar informaciones dirigidas a un solo terminal o a un grupo limitado de terminales. Por ejemplo, los mensajes EMM son utilizados para transmitir tftulos de acceso y una clave mensual de explotacion Km a un terminal. La clave mensual es la clave utilizada para descifrar los criptogramas CW*i,t y CWVi. Los tftulos de acceso y la clave mensual Km transmitidos al terminal son en primer lugar cifrados con una clave de gestion secreta Kt del terminal y solo los criptogramas asf obtenidos son incorporados al mensaje EMM. Para ello, el sistema 28 tiene necesidad de conocer los datos secretos asociados a este terminal tales como su clave Kt. A este efecto, el sistema 28 esta conectado a un sistema 34 de autorizacion de acceso mas conocido bajo el acronimo SAS (Subscriber Authorization System). La clave secreta Kt es diferente de un terminal al otro. Tfpicamente la clave secreta esta grabada en un procesador de seguridad insertado en este terminal.System 28 also generates EMM (Entitlement Control Message) messages. Generally, contrary to ECM messages, EMM messages are intended to carry information directed to a single terminal or to a limited group of terminals. For example, EMM messages are used to transmit access tags and a monthly exploitation key Km to a terminal. The monthly key is the key used to decrypt the CW * i, t and CWVi cryptograms. The access codes and the monthly key Km transmitted to the terminal are first encrypted with a secret management key Kt of the terminal and only the cryptograms thus obtained are incorporated into the EMM message. For this, the system 28 needs to know the secret data associated with this terminal such as its Kt key. For this purpose, the system 28 is connected to a better known access authorization system 34 under the acronym SAS (Subscriber Authorization System). The secret key Kt is different from one terminal to the other. Typically the secret key is recorded in a security processor inserted in this terminal.

Este sistema 34 incluye en particular una memoria 36 en la que esta grabada una base de datos 38. La base de datos 38 asocia a cada identificador de un procesador de seguridad de un terminal, los datos secretos necesarios para generar criptogramas que pueda descifrar correctamente.This system 34 includes in particular a memory 36 in which a database 38 is recorded. The database 38 associates with each identifier of a terminal security processor, the secret data necessary to generate cryptograms that can be decrypted correctly.

En este ejemplo, los terminales 10 a 12 son identicos. Tambien, en la continuacion, solo el terminal 10 se ha descrito con mas detalle.In this example, terminals 10 to 12 are identical. Also, in the following, only terminal 10 has been described in more detail.

El terminal 10 descodifica el canal i para presentarlo en abierto sobre un presentador.Terminal 10 decodes channel i to present it open on a presenter.

El terminal 10 comprende un receptor 70 de contenidos multimedia difundidos. Este receptor 70 esta conectado a la entrada de un desmultiplexor 72 que transmite por un lado el contenido multimedia a un descodificador 74 y por otro lado los mensajes ECMity EMM (Entitlement Management Message) a un procesador de seguridad 76.The terminal 10 comprises a receiver 70 of broadcast multimedia content. This receiver 70 is connected to the input of a demultiplexer 72 that transmits multimedia content on one side to a decoder 74 and on the other hand the ECMity EMM (Entitlement Management Message) messages to a security processor 76.

El descodificador 74 descodifica el contenido multimedia codificado a partir de la palabra de control transmitida por el procesador 76. El contenido multimedia descodificado es transmitido a un descodificador 78 que le descodifica. El contenido multimedia descomprimido o descodificado es transmitido a una tarjeta grafica 80 que pilota la presentacion de este contenido multimedia sobre un presentador 82 equipado con una pantalla 84. El presentador 82 presenta en abierto el contenido multimedia sobre la pantalla 84. Por ejemplo, el presentador 82 es una television, un ordenador o aun un telefono fijo o movil. Aqrn, el presentador es una television.The decoder 74 decodes the encoded multimedia content from the control word transmitted by the processor 76. The decoded multimedia content is transmitted to a decoder 78 which decodes it. Unpacked or decoded multimedia content is transmitted to a graphics card 80 that pilots the presentation of this multimedia content on a presenter 82 equipped with a screen 84. The presenter 82 presents the multimedia content on screen 84 open. For example, the presenter 82 is a television, a computer or even a landline or mobile phone. Here, the presenter is a television.

Tfpicamente, la interfaz entre el terminal 10 y el procesador 76 comprende un lector 86 gestionado por un modulo 88 de control de acceso. Aqrn el lector 86 es un lector de tarjetas de chip. El modulo 88 gestiona en particular:Typically, the interface between terminal 10 and processor 76 comprises a reader 86 managed by an access control module 88. Aqrn reader 86 is a chip card reader. Module 88 manages in particular:

- la transmision de los mensajes ECM y EMM desmultiplexados al procesador 76, y- the transmission of demultiplexed ECM and EMM messages to processor 76, and

- la recepcion de las palabras de control descifrada por el procesador 76 y su transmision al descodificador 74.- the reception of the control words deciphered by the processor 76 and its transmission to the decoder 74.

El procesador 76 trata informaciones confidenciales tales como claves criptograficas. Para preservar la confidencialidad de estas informaciones, esta concebido para ser lo mas robusto posible frente a tentativas de ataques llevadas a cabo por piratas informaticos. Es por tanto mas robusto frente a estos ataques que los otros componentes del terminal 10. Aqrn, el procesador 76 es una tarjeta con chip.The processor 76 treats confidential information such as cryptographic keys. To preserve the confidentiality of this information, it is designed to be as robust as possible in the face of attempts at attacks carried out by hackers. It is therefore more robust against these attacks than the other components of terminal 10. Aqrn, processor 76 is a chip card.

El procesador 76 esta equipado con un chip electronico nominal 90 y con un chip electronico 92 de emergencia. Cada chip electronico comprende un calculador electronico y medios de almacenamiento de informaciones unicamente accesibles por el calculador. Tfpicamente, los medios de almacenamiento de informaciones de cada chip comprenden:The processor 76 is equipped with a nominal electronic chip 90 and with an emergency electronic chip 92. Each electronic chip comprises an electronic calculator and information storage means only accessible by the calculator. Typically, the information storage media of each chip comprises:

- una memoria no volatil de solo lectura,- a non-volatile read-only memory,

- una memoria no volatil regrabable, y- a non-volatile rewritable memory, and

- una memoria volatil.- a volatile memory.

La memoria no volatil de solo lectura contiene datos secretos necesarios para el descifrado de las palabras de control. La memoria no volatil regrabable contiene ademas datos configurables tales como tftulos de acceso y claves mensuales Km. En la fig. 1, el calculador, los medios de almacenamiento de informaciones, la memoria no volatil de solo lectura, la memoria no volatil regrabable y la memoria volatil del chip 90 llevan, respectivamente las referencias 94 a 98. Estos mismos elementos llevan, respectivamente, las referencias 100 a 104 para el chip 92. Cada calculador 94, 100 es un calculador electronico programable apto para ejecutar instrucciones grabadas sobre un soporte de grabacion de informaciones. A este efecto, las memorias 96 y 102 no volatil de lectura solamente contienen datos secretos tales como las instrucciones y las claves secretas necesarias para la ejecucion del procedimiento de la fig. 5 o 7. Aqrn, los datos secretos grabados en estas memorias 96 y 102 incluyen ademas:Non-volatile read-only memory contains secret data necessary for decryption of control words. The non-volatile rewritable memory also contains configurable data such as access titles and monthly passwords Km. In fig. 1, the calculator, the information storage media, the non-volatile read-only memory, the rewritable non-volatile memory and the volatile memory of the chip 90 carry, respectively, references 94 to 98. These same elements carry, respectively, the references 100 to 104 for chip 92. Each calculator 94, 100 is a programmable electronic calculator suitable for executing recorded instructions on an information recording medium. For this purpose, non-volatile reading memories 96 and 102 only contain secret data such as instructions and secret keys necessary for the execution of the procedure of fig. 5 or 7. Aqrn, the secret data recorded in these memories 96 and 102 also include:

66

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

- el codigo de un sistema de explotacion;- the code of an operating system;

- el codigo de las rutinas ejecutadas para tratar los mensajes ECM y EMM recibidos y algoritmos de descifrado/cifrado, y- the code of the routines executed to handle the received ECM and EMM messages and decryption / encryption algorithms, and

- claves criptograficas.- cryptographic keys.

Mas precisamente y a tftulo de ilustracion, la memoria 96 contiene ademas una clave secreta Kt1 y el codigo ejecutable de un algoritmo ALGO1 de descifrado de los criptogramas de las palabras de control. La memoria 102 contiene de manera similar una clave secreta Kt2 y el codigo ejecutable de un algoritmo ALGO2 de descifrado de los criptogramas de las palabras de control.More precisely and by way of illustration, the memory 96 also contains a secret key Kt1 and the executable code of an algorithm ALGO1 for decryption of the cryptograms of the control words. Memory 102 similarly contains a secret key Kt2 and the executable code of an algorithm ALGO2 for decryption of the cryptograms of the control words.

En estas condiciones, la base de datos 38 asocia en particular a cada identificador de un procesador de seguridad, tal como el procesado 76 las claves secretas Kt1 y Kt2 contenidas, respectivamente, en las memorias 96 y 102.Under these conditions, database 38 associates in particular with each identifier of a security processor, such as processing 76, the secret keys Kt1 and Kt2 contained, respectively, in memories 96 and 102.

Las figuras 2 y 3 representantes con mas detalle el procesador 76.Figures 2 and 3 representatives in more detail the processor 76.

El procesador 76 incluye un soporte de aprehension 120. Aqrn, el soporte 120 es una tarjeta plana y sensiblemente rectangular dispuesta en la horizontal. Tfpicamente, la anchura y la longitud del soporte 120 son al menos diez veces superiores a su grosor en la direccion vertical. Por ejemplo, la anchura de la tarjeta es inferior a 11 cm o a 9 cm. La longitud de la tarjeta es inferior a 6 o 7 cm. El grosor del soporte 120 es inferior a 5 o 2 mm. El soporte 120 presenta aqrn dos planos de simetna verticales 122 y 124. En la fig. 2, estos planos 122 y 124 estan representados por ftneas que llevan las mismas referencias. Estos planos 122 y 124 son ortogonales entre sf. La interseccion de estos planos define un eje vertical O.The processor 76 includes a clamping support 120. Here, the support 120 is a flat and substantially rectangular card arranged horizontally. Typically, the width and length of the support 120 are at least ten times greater than its thickness in the vertical direction. For example, the width of the card is less than 11 cm or 9 cm. The length of the card is less than 6 or 7 cm. The thickness of the support 120 is less than 5 or 2 mm. The support 120 has two vertical symmetry planes 122 and 124. In fig. 2, these planes 122 and 124 are represented by lines bearing the same references. These planes 122 and 124 are orthogonal between sf. The intersection of these planes defines a vertical axis O.

Tfpicamente, el soporte 120 esta realizado de plastico. Este soporte es por ejemplo conforme a la norma ISO 7816-1.Typically, the support 120 is made of plastic. This support is for example conforming to ISO 7816-1.

El soporte 120 presenta una cara plana superior 126, una cara plana inferior opuesta a la cara 126, un borde izquierdo 128 y un borde derecho 130. Los bordes 128 y 130 estan conectados unos a otros por bordes laterales 132 y 134 paralelos entre sf.The support 120 has an upper flat face 126, a lower flat face opposite to the face 126, a left edge 128 and a right edge 130. The edges 128 and 130 are connected to each other by lateral edges 132 and 134 parallel to each other.

Un chip electronico 90, 92 es susceptible de ser conectado al lector 86 por medio de un conector electrico. Aqrn, el procesador 76 incluye dos conectores electricos 140 y 142 para permitir la conexion al lector 86, respectivamente, de los chips 90 y 92. Aqrn estos conectores 140 y 142 son conformes a la norma ISO 7816-2. Incluyen a partir de entonces ocho contactos electricos aptos para cooperar con contactos electricos correspondientes del lector 86. Estos conectores permiten alimentar los chips y comunicar con estos chips.An electronic chip 90, 92 is capable of being connected to the reader 86 by means of an electrical connector. Here, processor 76 includes two electrical connectors 140 and 142 to allow connection to reader 86, respectively, of chips 90 and 92. Aqrn these connectors 140 and 142 are in accordance with ISO 7816-2. Thereafter they include eight electrical contacts capable of cooperating with corresponding electrical contacts of the reader 86. These connectors allow the chips to be fed and to communicate with these chips.

Los chips 90 y 92 estan alojados en el interior del soporte 120 de tal manera que solo los conectores electricos 140 y 142 son accesibles desde el eXterior de este soporte. A este efecto, tfpicamente, los chips electronicos estan ocultos en el grosor del soporte 120. Aqrn, los conectores 140 y 142 estan enrasados sobre la cara superior 126 del soporte 120.The chips 90 and 92 are housed inside the support 120 so that only the electrical connectors 140 and 142 are accessible from the outside of this support. For this purpose, typically, the electronic chips are hidden in the thickness of the support 120. Here, the connectors 140 and 142 are flush on the upper face 126 of the support 120.

Cada contacto de los conectores 140 y 142 esta electricamente conectado permanentemente por una union mediante hilos a un borne correspondiente del chip electronico.Each contact of connectors 140 and 142 is electrically permanently connected by a wire connection to a corresponding terminal of the electronic chip.

Cada chip electronico es desplazable entre:Each electronic chip is scrollable between:

- una posicion insertada en la que el conector electrico al que esta conectado esta en contacto electrico con el conector del lector 86 para permitir la alimentacion y la comunicacion entre este chip y el terminal 10, y- an inserted position in which the electrical connector to which it is connected is in electrical contact with the reader connector 86 to allow power and communication between this chip and terminal 10, and

- una posicion retirada en la que el contacto electrico entre los conectores 140 y 142 y el lector es interrumpido de manera que cualquier comunicacion entre el chip y el terminal es imposibilitada en esta posicion.- a position removed in which the electrical contact between connectors 140 and 142 and the reader is interrupted so that any communication between the chip and the terminal is disabled in this position.

Cada chip esta alojado en un alojamiento ciego ahuecado a partir de una cara del soporte 120. Tal alojamiento ciego 144 esta representado por ejemplo en la fig. 3. Aqrn, los dos alojamientos ciegos que reciben respectivamente los chips 90 y 92 estan ahuecados a partir de la cara superior 126 del soporte 120. En cada alojamiento ciego, el chip electronico esta fijado sin ningun grado de libertad al soporte con ayuda, por ejemplo, de pegamento 146. Aqrn, el conector electrico 140 recubre el chip electronico 90 de manera que le proteja del exterior.Each chip is housed in a blind housing recessed from a face of the holder 120. Such blind housing 144 is represented for example in fig. 3. Here, the two blind housings that respectively receive the chips 90 and 92 are recessed from the upper face 126 of the support 120. In each blind housing, the electronic chip is fixed without any degree of freedom to the support with help, by for example, of glue 146. Here, the electrical connector 140 covers the electronic chip 90 so as to protect it from the outside.

En este modo de realizacion, los dos conectores electricos 140 y 142 estan dispuestos sobre esta cara superior 126 de manera que permitan el reemplazamiento del chip 90 por el chip 92 por una simple inversion del soporte 120. Por ejemplo aqrn, los conectores 140 y 142 estan dispuestos de manera que cuando se hace girar 180° el soporte 120 alrededor del eje O, el conector 142 viene a ocupar el lugar del conector 140 y viceversa. Esta operacion de rotacion del soporte 120 para invertir las posiciones de los conectores electricos es denominada « inversion ».In this embodiment, the two electrical connectors 140 and 142 are arranged on this upper face 126 so as to allow the replacement of chip 90 with chip 92 by a simple inversion of the support 120. For example here, connectors 140 and 142 they are arranged so that when the support 120 is rotated about the O axis 180 °, the connector 142 comes to take the place of the connector 140 and vice versa. This rotation operation of the support 120 to invert the positions of the electrical connectors is called "inversion".

La fig. 4 representa a tftulo de ilustracion diferentes bloques funcionales del chip electronico 90. Aqrn el chip 90 incluye los bloques funcionales siguientes:Fig. 4 represents by way of illustration different functional blocks of the electronic chip 90. Here the chip 90 includes the following functional blocks:

- un gestor 150 del protocolo de comunicacion entre el procesador 76 y el lector 86,- a manager 150 of the communication protocol between processor 76 and reader 86,

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

- dispositivos materiales 152 de proteccion del chip electronico contra tentativas de criptoanalisis,- material devices 152 for protecting the electronic chip against attempts at cryptanalysis,

- un generador 154 de numeros pseudo-aleatorios,- a generator 154 of pseudo-random numbers,

- un acelerador criptografico 156 formado en parte por una logica cableada y que permite acelerar la ejecucion de los algoritmos criptograficos,- a cryptographic accelerator 156 formed in part by a wired logic that allows to accelerate the execution of the cryptographic algorithms,

- una unidad material 158 de tratamiento central, mas conocida bajo el acronimo ingles CPU (Central Processing Unit),- a central processing material unit 158, better known under the English acronym CPU (Central Processing Unit),

- un bus 160 que une entre sf los diferentes elementos materiales del chip 90,- a bus 160 linking the different material elements of chip 90 to each other,

- un modulo 162 de control de acceso a los medios 95 de almacenamiento de informaciones.- a module 162 for access control to information storage means 95.

El dispositivo 152 es por ejemplo una peftcula que recubre al menos una parte del chip electronico y que libera un acido cuando es perforada. Asf, si esta peftcula es perforada durante una tentativa de criptoanalisis, entonces el acido viene a destruir los diferentes componentes sensibles del chip 90 para hacerle inutilizable. El dispositivo 152 puede igualmente incluir un sensor de intensidad luminosa o de tension para detectar ataques por orden de fallos.The device 152 is for example a film that covers at least a part of the electronic chip and that releases an acid when it is perforated. Thus, if this film is perforated during a cryptanalysis attempt, then the acid will destroy the different sensitive components of chip 90 to render it unusable. The device 152 may also include a light intensity or voltage sensor to detect attacks in order of failures.

El chip 92 es identico al chip 90 salvo que:Chip 92 is identical to chip 90 unless:

- al menos una parte de los datos secretos grabados en la memoria 102 son diferentes de los datos secretos grabados en la memoria 96, y- at least part of the secret data recorded in memory 102 is different from the secret data recorded in memory 96, and

- de preferencia, el chip 92 esta realizado materialmente de manera diferente del chip 90.- preferably, chip 92 is materially made differently from chip 90.

Por ejemplo, aqrn, las claves secretas Kt1 y Kt2 y los algoritmos ALGO1 y ALGO2 grabados, respectivamente, en las memorias 96 y 102 son diferentes. Ademas, aqrn, los chips 90 y 92 son fabricados por fabricantes diferentes de manera que presentan diferencias materiales uno con relacion al otro. Por ejemplo, el chip 92 incluye dispositivos materiales de proteccion diferentes de los del chip 90. Aqrn, el codigo del sistema de explotacion grabado en la memoria 96 es diferente del grabado en la memoria 102, lo mismo que los codigos de las rutinas utilizadas para tratar los mensajes ECMy EMM.For example, aqrn, the secret keys Kt1 and Kt2 and the algorithms ALGO1 and ALGO2 recorded, respectively, in memories 96 and 102 are different. In addition, here, chips 90 and 92 are manufactured by different manufacturers so that they present material differences in relation to each other. For example, chip 92 includes material protection devices other than those of chip 90. Aqrn, the code of the operating system recorded in memory 96 is different from that recorded in memory 102, as well as the codes of routines used for treat ECM and EMM messages.

Finalmente, el chip 92 esta programado para comenzar a tratar los mensajes ECM y EMM solamente despues de haber recibido una instruccion de activacion. Antes de la recepcion de esta descripcion de activacion, el chip de emergencia estan en estado desactivado. En este estado desactivado, el chip 92 realiza unicamente las operaciones siguientes:Finally, chip 92 is programmed to start handling ECM and EMM messages only after receiving an activation instruction. Before receiving this activation description, the emergency chip is in the deactivated state. In this deactivated state, chip 92 performs only the following operations:

- responde a la puesta bajo tension, y- responds to stressing, and

- compara los valores de los bits en posiciones predeterminadas en los mensajes ECM o EMM recibidos en un tique de activacion grabado en la memoria 102. Si el valor de los bits recibidos corresponde a este tique de activacion, entonces el chip 92 considera que acaba de recibir la instruccion de activacion. En respuesta pasa a un estado activado.- compares the values of the bits in predetermined positions in the ECM or EMM messages received in an activation ticket recorded in memory 102. If the value of the bits received corresponds to this activation ticket, then chip 92 considers that it has just Receive activation instruction. In response it goes into an activated state.

En el estado activado, el chip 92 desempena las mismas funciones que el chip 90 y, en particular, trata de los mensajes ECM y EMM para descifrar las palabras de control.In the activated state, chip 92 performs the same functions as chip 90 and, in particular, deals with the ECM and EMM messages to decipher the control words.

El funcionamiento del sistema 2 va a ser descrito a continuacion con mas detalle en referencia al procedimiento de la fig. 5 en el caso particular del terminal 10. El funcionamiento de los otros terminales se deduce del descrito para el terminal 10.The operation of the system 2 will be described in more detail below with reference to the procedure of fig. 5 in the particular case of terminal 10. The operation of the other terminals is deducted from that described for terminal 10.

Inicialmente, durante una etapa 198, el procesado 76 es suministrado al titular del terminal 10. A partir de entonces, el chip 90 esta en la posicion insertada y el chip 92 esta en el estado desactivado.Initially, during a step 198, the processing 76 is supplied to the holder of the terminal 10. Thereafter, chip 90 is in the inserted position and chip 92 is in the deactivated state.

Durante una etapa 200, las palabras de control utilizadas para codificar el contenido multimedia difundido son cifradas con el algoritmo ALGO1 y con ayuda de una clave mensual Km1. La clave mensual Km1 es a su vez cifrada con ayuda de las claves Kt1 de cada terminal. El criptograma de la clave Km1 asf obtenido es transmitido previamente a cada uno de estos terminales por medio de un mensaje EMM.During a step 200, the control words used to encode the broadcast multimedia content are encrypted with the algorithm ALGO1 and with the help of a monthly key Km1. The monthly key Km1 is in turn encrypted with the help of the Kt1 keys of each terminal. The cryptogram of the Km1 asf key obtained is previously transmitted to each of these terminals by means of an EMM message.

A continuacion, durante una etapa de 202, el contenido multimedia cifrado es multiplexado con los mensajes ECM y EMM a transmitir a los terminales y luego difundido hacia cada uno de estos terminales por medio de la red 8.Then, during a step of 202, the encrypted multimedia content is multiplexed with the ECM and EMM messages to be transmitted to the terminals and then broadcast to each of these terminals via the network 8.

Durante una etapa 204 cada terminal recibe el multiplex asf difundido y lo demultiplexa. Los mensajes ECM y EMM extrafdos de este multiplex son entonces transmitidos por el terminal 10 hacia el procesador 76.During a step 204, each terminal receives the asf multiplex and disseminates it. The ECM and EMM messages extracted from this multiplex are then transmitted by terminal 10 to processor 76.

Durante una etapa 206, el chip 90 compara derechos de acceso contenidos en el mensaje ECM recibido con tftulos de acceso grabados en la memoria 97. Si los tftulos de acceso corresponden a los derechos de acceso recibidos, entonces el chip 90 descifra los criptogramas CW*i,t contenidos en el mensaje ECM recibido con ayuda del algoritmo ALGO1 y de la clave mensual Km1. A continuacion, la palabra de control asf descifrada es transmitida al terminal 10 por medio del lector 86.During a step 206, chip 90 compares access rights contained in the ECM message received with access tags recorded in memory 97. If the access tags correspond to the access rights received, then chip 90 decrypts the CW * cryptograms. i, t contained in the ECM message received with the help of the ALGO1 algorithm and the monthly key Km1. Then, the decoded control word asf is transmitted to terminal 10 by means of reader 86.

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

En respuesta, durante una etapa 208, el terminal 10 descodifica el contenido multimedia con ayuda de la palabra de control descifrada por el chip 90 y luego presenta en abierto el contenido multimedia asf descifrado sobre la pantalla 84.In response, during a step 208, the terminal 10 decodes the multimedia content with the help of the control word deciphered by the chip 90 and then presents in open the multimedia content asf decrypted on the screen 84.

Las etapas 200 a 208 son reiteradas mientras la seguridad del chip 90 no haya sido comprometida.Stages 200 to 208 are repeated as long as the security of chip 90 has not been compromised.

Cuando el chip 90 ha sido vfctima de una tentativa con exito de criptoanalisis, durante una etapa 210, el operador del sistema 2 solicita a sus abonados proceder a la inversion de sus procesadores de seguridad respectivos en una fecha determinada. A partir de entonces, el chip de emergencia se encuentra en la posicion insertada en el lector 86.When chip 90 has been the victim of a successful cryptanalysis attempt, during a step 210, the operator of system 2 asks its subscribers to proceed with the investment of their respective security processors on a given date. Thereafter, the emergency chip is in the position inserted in the reader 86.

En esta fecha determinada, durante una etapa 212, el dispositivo 6 difunde al conjunto de los terminales un mensaje ECM que contiene la instruccion de activacion del chip de emergencia.On this determined date, during a step 212, the device 6 broadcasts to the set of terminals an ECM message containing the activation instruction of the emergency chip.

Durante una etapa 214, el chip 92 compara la instruccion de activacion contenida en el mensaje ECM recibido con el tique de activacion contenido en su memoria 102. Si la instruccion de activacion no corresponde al tique de activacion, entonces el chip 92 queda en el estado desactivado. En el caso contrario, bascula al estado activado durante una etapa 216.During a step 214, chip 92 compares the activation instruction contained in the ECM message received with the activation ticket contained in its memory 102. If the activation instruction does not correspond to the activation ticket, then chip 92 remains in the state disabled. Otherwise, it swings to the activated state during a step 216.

En paralelo, durante la etapa 217, el dispositivo 6 envfa, por medio de mensajes EMM, el conjunto de los tftulos de acceso del abonado del terminal 10 para que sean almacenados en el chip 92.In parallel, during step 217, the device 6 sends, by means of EMM messages, the set of subscriber access titles of the terminal 10 so that they are stored in the chip 92.

A partir de la fecha determinada, se procede a etapas sucesivas 218, 220, 222, 224 y 226 identicas, respectivamente, a las etapas 200, 202, 204, 206 y 208 salvo que:As of the determined date, successive stages 218, 220, 222, 224 and 226 are identified, respectively, to stages 200, 202, 204, 206 and 208 unless:

- durante la etapa 218, es el algoritmo ALGO2 y las claves personales Kt2 almacenados en la memoria 102 los que son utilizados, y- during step 218, it is the algorithm ALGO2 and the personal keys Kt2 stored in memory 102 that are used, and

- durante la etapa 224, es el chip 92 el que trata los mensajes ECM y EMM recibidos y no ya el chip 90.- during step 224, it is chip 92 that deals with the ECM and EMM messages received and no longer chip 90.

Durante la etapa 224, el algoritmo ALGO2 es utilizado en lugar del algoritmo ALGO1 para descifrar la palabra de control.During step 224, the ALGO2 algorithm is used instead of the ALGO1 algorithm to decipher the control word.

La fig. 6 representa otro modo de realizacion de un procesador 228 de seguridad susceptible de ser utilizado en el sistema de la fig. 1. Este procesador 228 es identico al procesador 76 salvo en que:Fig. 6 represents another embodiment of a security processor 228 capable of being used in the system of fig. 1. This processor 228 is identical to processor 76 except that:

- el conectador 142 es omitido,- the connector 142 is omitted,

- los chips 90, 92 son reemplazados por chips 230, 231, y- chips 90, 92 are replaced by chips 230, 231, and

- un controlador 232 es interpuesto entre los chips 230, 231 y el conector electrico 140.- a controller 232 is interposed between the chips 230, 231 and the electrical connector 140.

Asf, en este modo de realizacion, el conector electrico 140 es comun a los chips 230 y 231. El conector 140 incluye ocho contactos electricos 234 a 241 aptos para entrar en contacto electrico con contactos correspondientes del lector 86 para establecer la comunicacion entre este procesador 230 y el lector 86. Estos ocho contactos 234 a 241 son conectados de manera permanente por medio de uniones con hilos a ocho entradas correspondientes del controlador 232 designadas. Estas ocho entradas estan designadas colectivamente por la referencia 242.Thus, in this embodiment, the electrical connector 140 is common to the chips 230 and 231. The connector 140 includes eight electrical contacts 234 to 241 capable of coming into electrical contact with corresponding contacts of the reader 86 to establish communication between this processor 230 and reader 86. These eight contacts 234 to 241 are permanently connected by means of wire connections to eight corresponding inputs of the designated controller 232. These eight entries are collectively designated by reference 242.

El controlador 232 incluye igualmente:Controller 232 also includes:

- ocho salidas 244 conectadas de manera permanente, respectivamente, a ocho bornes 246 correspondientes del chip- eight outputs 244 permanently connected, respectively, to eight corresponding terminals 246 of the chip

230, y230, and

- ocho salidas 248 conectadas de manera permanente, respectivamente, a ocho bornes 250 correspondientes del chip- eight outputs 248 permanently connected, respectively, to eight corresponding terminals 250 of the chip

231.231.

En la fig. 6, las salidas 244 y 248 asf como los bornes 246 y 250 estan representados por un solo punto para simplificar esta ilustracion. Por las mismas razones, las uniones electricas entre las salidas 244 y 248 y los bornes 246 y 250 han sido representadas simplemente por una doble flecha.In fig. 6, outputs 244 and 248 as well as terminals 246 and 250 are represented by a single point to simplify this illustration. For the same reasons, the electrical junctions between outputs 244 and 248 and terminals 246 and 250 have been represented simply by a double arrow.

El controlador 232 bascula entre:The 232 controller scales between:

- una posicion nominal en la que conecta unicamente las ocho entradas 242 a las ocho salidas 244 para conectar el chip 230 a los contactos del conector 140, y- a nominal position in which it connects only the eight inputs 242 to the eight outputs 244 to connect the chip 230 to the contacts of the connector 140, and

- una posicion de emergencia en la que conecta electricamente unicamente las ocho entradas 242 a las ocho salidas 248 para conectar el chip 92 a los contactos del conector 140.- an emergency position in which only the eight inputs 242 are electrically connected to the eight outputs 248 to connect the chip 92 to the contacts of the connector 140.

El controlador 232 incluye igualmente una entrada 252 de mando del basculamiento entre la posicion nominal y la posicion de emergencia. La entrada 252 esta aqrn conectada de manera permanente al contacto de masa 241 del conector 140 por medio de un interruptor irreversible 254. El interruptor 254 es unicamente desplazable una sola vez:The controller 232 also includes a tilt control input 252 between the nominal position and the emergency position. The input 252 is here permanently connected to the ground contact 241 of the connector 140 by means of an irreversible switch 254. The switch 254 is only movable once:

55

1010

15fifteen

20twenty

2525

3030

3535

4040

45Four. Five

50fifty

- desde una posicion inicial, aqu la posicion cerrada, en la que conecta electricamente la entrada 252 al contacto 241, hacia- from an initial position, here the closed position, in which electrically connects input 252 to contact 241, towards

- una posicion final, aqu la posicion abierta, en la que afsla electricamente la entrada 252 de este contacto 241.- a final position, here the open position, in which the input 252 of this contact 241 is electrically isolated.

Por ejemplo el interruptor 254 es un fusible susceptible de fundirse en respuesta a una orden del chip 230. A este efecto, una union mediante hilos 256 conecta un borne de mando del interruptor 254 al chip 230.For example, switch 254 is a fuse capable of blowing in response to an order of chip 230. For this purpose, a wire connection 256 connects a control terminal of switch 254 to chip 230.

El chip 230 es identico al chip 90 salvo en que esta programado para mandar el basculamiento del controlador 232 desde su posicion nominal hacia su posicion de emergencia en respuesta a la recepcion de una instruccion de activacion transmitida en un mensaje ECM por el dispositivo 6. Para ello, el chip 230 manda la apertura del interruptor 254. En respuesta, el controlador 232 bascula desde su posicion nominal hacia su posicion de emergencia. Asf, solo el chip 230 es capaz de ordenar el basculamiento del controlador 232. De preferencia, la instruccion de activacion esta cifrada con una clave tal como la clave mensual Km1.Chip 230 is identical to chip 90 except that it is programmed to send the tilt of controller 232 from its nominal position to its emergency position in response to the receipt of an activation instruction transmitted in an ECM message by the device 6. To therefore, chip 230 commands the opening of switch 254. In response, controller 232 swings from its nominal position to its emergency position. Thus, only chip 230 is capable of ordering the tipping of controller 232. Preferably, the activation instruction is encrypted with a key such as the monthly key Km1.

El chip 231 es identico al chip 92 salvo que no incluye codigo capaz de tratar la instruccion de activacion como se ha descrito en el caso del chip 92.Chip 231 is identical to chip 92 except that it does not include code capable of treating the activation instruction as described in the case of chip 92.

El funcionamiento del sistema 2, cuando este esta equipado con el procesador 228, va a ser descrito a continuacion con referencia al procedimiento de la fig. 7.The operation of the system 2, when it is equipped with the processor 228, will be described below with reference to the procedure of fig. 7.

Este procedimiento comienza por las mismas etapas 198 a 208 que las precedentes. A la salida de la etapa 208, en caso de criptoanalisis con exito del chip 230, el procedimiento procede directamente a la etapa 212 sin pasar por la etapa 210. En efecto, en este modo de realizacion, ya no es necesario invertir el procesador de seguridad para desplazar el chip 231 hacia su posicion insertada.This procedure begins at the same stages 198 to 208 as the preceding ones. At the exit of step 208, in case of successful cryptanalysis of chip 230, the procedure proceeds directly to step 212 without going through step 210. In fact, in this embodiment, it is no longer necessary to reverse the processor of security to move chip 231 to its inserted position.

A continuacion, se procede a una etapa 280 e identica a la etapa 214 salvo en que la instruccion de activacion del chip de emergencia es descifrada en primer lugar con la clave mensual Km1 antes de ser comparada con el tique de activacion.Next, we proceed to a stage 280 and identify stage 214 except that the activation instruction of the emergency chip is first deciphered with the monthly key Km1 before being compared with the activation ticket.

En el caso en que la instruccion de activacion corresponde al tique de activacion, durante una etapa 282, el chip 230 ordena la apertura del interruptor 254. Por ejemplo, el chip 230 hace fundir el fusible por medio de la union mediante hilos 256.In the case where the activation instruction corresponds to the activation ticket, during a step 282, the chip 230 orders the opening of the switch 254. For example, the chip 230 blows the fuse by means of the union by means of wires 256.

En respuesta, durante una etapa 284, el controlador 232 bascula desde su posicion nominal hacia su posicion de emergencia. A partir de este instante, el chip 231 es activado y puede tratar los mensajes ECM y EMM recibidos por medio del conector 140. A la inversa, el chip 230 es desactivado definitivamente ya que el basculamiento inverso, es decir desde la posicion de emergencia hacia la posicion nominal, esta prohibido por el interruptor 254.In response, during a step 284, the controller 232 swings from its nominal position to its emergency position. From this moment, the chip 231 is activated and can handle the ECM and EMM messages received by means of the connector 140. Conversely, the chip 230 is definitively deactivated since the reverse tilt, that is from the emergency position towards The nominal position is prohibited by switch 254.

En paralelo de las etapas 280 a 284, se procede a etapas 286, 288, 290, 292, 294 y 296 respectivamente identicas a las etapas 217, 218, 220, 222, 224 y 226 del procedimiento de la fig. 5.In parallel of steps 280 to 284, steps 286, 288, 290, 292, 294 and 296 respectively are carried out, identical to steps 217, 218, 220, 222, 224 and 226 of the procedure of fig. 5.

Son posibles otros numerosos modos de realizacion. Por ejemplo, el soporte de aprehension puede tener otras formas. Por ejemplo, en una variante, el soporte de aprehension puede tomar la forma de una clave USB (Universal Serial Bus). En este caso, los conectores electricos son colectores electricos conformes a la norma USB.Numerous other embodiments are possible. For example, the apprehension support may have other shapes. For example, in a variant, the apprehension support can take the form of a USB (Universal Serial Bus) key. In this case, the electrical connectors are electrical collectors conforming to the USB standard.

En el caso en que el procesador incluya un conector electrico para cada chip, estos conectores electricos pueden estar dispuestos en otros emplazamientos distintos a los representados en la fig. 2. Por ejemplo, un conector electrico puede encontrarse sobre la cara superior mientras el otro se encuentra sobre la cara inferior. En este caso, la inversion del procesador de seguridad consiste en efectuar una rotacion de 180° alrededor de un eje de rotacion horizontal.In the case where the processor includes an electrical connector for each chip, these electrical connectors may be arranged in locations other than those shown in fig. 2. For example, one electrical connector can be found on the upper face while the other is on the lower face. In this case, the reversal of the security processor consists in making a 180 ° rotation around a horizontal rotation axis.

El numero de conectores electricos y el numero de chips alojados en el soporte 120 puede ser superior a dos. Por ejemplo, esta comprendido entre dos y cuatro conectores electricos y por tanto dos y cuatro chips.The number of electrical connectors and the number of chips housed in the holder 120 may be greater than two. For example, it is comprised between two and four electrical connectors and therefore two and four chips.

Igualmente, en el modo de realizacion de la fig. 6, el procesador 228 puede incluir mas de dos chips electronicos. En este caso, la desactivacion del chip en el estado activado entrana la activacion automatica de un chip siguiente. Por ejemplo, el mismo mecanismo que el descrito para activar el chip 231 es empleado para activar el chip siguiente.Similarly, in the embodiment of fig. 6, processor 228 may include more than two electronic chips. In this case, deactivating the chip in the activated state will automatically activate a next chip. For example, the same mechanism as described to activate chip 231 is used to activate the next chip.

El chip de emergencia puede tambien ser activado en respuesta a una instruccion de activacion contenida en un mensaje EMM. La activacion del chip de emergencia, en otro modo de realizacion, es realizada tele-cargando una parte del codigo de este tipo a partir de un mensaje EMM recibido.The emergency chip can also be activated in response to an activation instruction contained in an EMM message. The activation of the emergency chip, in another embodiment, is carried out by tele-loading a part of the code of this type from a received EMM message.

Lo que se ha descrito precedentemente en el caso de un sistema de emision y de recepcion de contenidos multimedia lineales se aplica igualmente a un sistema de emision y recepcion de contenidos multimedia no lineales tal como un sistema de video bajo demanda (« Video On Demand » en ingles).What has been described above in the case of a system for sending and receiving linear multimedia content also applies to a system for sending and receiving non-linear multimedia content such as a video on demand system ("Video On Demand" in English).

Claims (6)

55 1010 15fifteen 20twenty 2525 3030 3535 4040 45Four. Five 50fifty REIVINDICACIONES 1. Sistema de emision y de recepcion de un contenido multimedia cifrado, incluyendo este sistema:1. System for sending and receiving encrypted multimedia content, including this system: - un dispositivo (6) de difusion de un primer contenido multimedia codificado y luego de un segundo contenido multimedia codificado, siendo apto el dispositivo para filtrar y para difundir el contenido de un primer mensaje ECM (Entitlement Control Message) o EMM (Entitlement Management Message) necesario para descodificar el primer contenido multimedia segun un primer procedimiento criptografico, utilizando una primera clave criptografica y un primer algoritmo criptografico, y en cifrar y en difundir el contenido de un segundo mensaje ECM o EMM necesario para descodificar el segundo contenido multimedia segun un segundo procedimiento criptografico, utilizando una segunda clave criptografica y un segundo algoritmo criptografico, diferente del primer procedimiento criptografico,- a device (6) for the dissemination of a first encoded multimedia content and then a second encoded multimedia content, the device being able to filter and disseminate the content of a first ECM (Entitlement Control Message) or EMM (Entitlement Management Message) message ) necessary to decode the first multimedia content according to a first cryptographic procedure, using a first cryptographic key and a first cryptographic algorithm, and to encrypt and disseminate the content of a second ECM or EMM message necessary to decode the second multimedia content according to a second cryptographic procedure, using a second cryptographic key and a second cryptographic algorithm, different from the first cryptographic procedure, - terminales (10-12) aptos para recibir el primer y segundo contenidos multimedia codificados y el primer y segundo mensajes ECM o EMM,- terminals (10-12) suitable for receiving the first and second encoded multimedia content and the first and second ECM or EMM messages, - al menos un procesador (228) de seguridad amovible equipado:- at least one removable safety processor (228) equipped: - de un soporte (120) de aprehension,- of a support (120) for apprehension, - de un chip electronico nominal (230) apto para tratar el primer mensaje ECM o EMM recibido por el terminal, estando alojado este chip electronico nominal sin ningun grado de libertad en el interior del soporte de aprehension, y- of a nominal electronic chip (230) capable of handling the first ECM or EMM message received by the terminal, this nominal electronic chip being housed without any degree of freedom inside the clamping support, and - de al menos un chip electronico (231) de emergencia a todo para reemplazar el chip nominal para tratar el segundo mensaje ECM o EMM recibido por el terminal (10), estando el chip de emergencia (231) alojado, sin ningun grado de libertad, en el interior del mismo soporte de aprehension que el chip nominal (230),- from at least one emergency electronic chip (231) to everything to replace the nominal chip to handle the second ECM or EMM message received by the terminal (10), the emergency chip (231) being housed, without any degree of freedom , inside the same clamping support as the nominal chip (230), - incluyendo cada chip electronico un calculador electronico (94, 100) y una memoria no volatil de solo lectura (96, 102) unicamente accesible por este calculador y siendo cada chip electronico desplazable de manera reversible, por desplazamiento del procesador de seguridad, entre una posicion insertada en la que el chip es apto para comunicar con el terminal para recibir los mensajes ECM y EMM a tratar y una posicion retirada en la que la comunicacion entre el chip y el terminal es imposible, conteniendo la memoria no volatil de solo lectura del chip nominal primeros datos secretos necesarios para descifrar el contenido del primer mensaje ECM o EMM cifrado segun el primer procedimiento criptografico, en el que la memoria no volatil de solo lectura del chip nominal esta desprovista de segundos datos secretos necesarios para descifrar el contenido del segundo mensaje ECM o EMM cifrado segun el segundo procedimiento criptografico y la memoria de solo lectura (102) del chip de emergencia incluye los segundos datos secretos, y el procesador de seguridad incluye:- each electronic chip including an electronic calculator (94, 100) and a non-volatile read-only memory (96, 102) only accessible by this calculator and each electronic chip being reversibly displaceable, by displacement of the security processor, between a inserted position in which the chip is able to communicate with the terminal to receive the ECM and EMM messages to be treated and a withdrawn position in which communication between the chip and the terminal is impossible, containing the non-volatile read-only memory of the nominal chip first secret data necessary to decrypt the content of the first ECM or EMM encrypted message according to the first cryptographic procedure, in which the non-volatile read-only memory of the nominal chip is devoid of second secret data necessary to decrypt the content of the second message ECM or EMM encryption according to the second cryptographic procedure and the read-only memory (102) of the emergency chip includes the second secret data, and the security processor includes: - un conector electrico (140) que incluye contactos electricos (234-241) aptos para entrar en contacto con contactos electricos correspondientes del terminal en posicion insertada para establecer una conexion electrica entre uno de los chips electronicos y el terminal, y- an electrical connector (140) that includes electrical contacts (234-241) capable of coming into contact with corresponding electrical contacts of the terminal in the inserted position to establish an electrical connection between one of the electronic chips and the terminal, and - un controlador (232) que se puede mandar apto para bascular de una posicion nominal en la que conecta electricamente los contactos electricos del conector electrico (140) a bornes correspondientes (246) del chip nominal hacia una posicion de emergencia en la que conecta estos mismos contactos electricos a bornes correspondientes (250) del chip de emergencia,- a controller (232) that can be sent suitable for tilting from a nominal position in which the electrical contacts of the electrical connector (140) are electrically connected to corresponding terminals (246) of the nominal chip to an emergency position in which it connects these same electrical contacts to corresponding terminals (250) of the emergency chip, - al menos un interruptor irreversible (254) apto para bascular unicamente una sola vez desde una posicion inicial, en la que mantiene de manera permanente el controlador (232) en su posicion nominal, hacia una posicion final en la que hace bascular el controlador hacia su posicion de emergencia, estando programado el chip nominal para mandar el basculamiento del interruptor irreversible en respuesta a la recepcion de una instruccion de activacion.- at least one irreversible switch (254) capable of tilting only once from an initial position, in which it permanently maintains the controller (232) in its nominal position, towards a final position in which the controller tilts towards its emergency position, the nominal chip being programmed to send the irreversible switch toggle in response to the reception of an activation instruction. 2. Procesador de seguridad amovible tal como se ha descrito en la reivindicacion 1.2. Removable security processor as described in claim 1. 3. Procesador segun la reivindicacion 2, en el que solo el chip nominal (230) es apto para mandar el basculamiento del controlador (232) desde la posicion nominal hacia la posicion de emergencia.3. Processor according to claim 2, wherein only the nominal chip (230) is capable of sending the tilt of the controller (232) from the nominal position to the emergency position. 4. Procesador segun la reivindicacion 3, en el que el chip nominal (230) esta programado para mandar el basculamiento del controlador (232) desde la posicion nominal hacia su posicion de emergencia unicamente en respuesta a una instruccion de activacion contenida en un mensaje ECM o EMM recibido.4. Processor according to claim 3, wherein the nominal chip (230) is programmed to send the tilt of the controller (232) from the nominal position to its emergency position only in response to an activation instruction contained in an ECM message or EMM received. 5. Procesador segun una cualquiera de las reivindicaciones 2 a 4, en el que el soporte (120) de aprehension es una tarjeta cuya longitud y anchura son al menos diez veces superiores a su grosor.5. Processor according to any one of claims 2 to 4, wherein the clamping support (120) is a card whose length and width are at least ten times greater than its thickness. 55 1010 15fifteen 20twenty 2525 3030 3535 4040 6. Procedimiento de emision y de recepcion de un contenido multimedia codificado, incluyendo este procedimiento:6. Procedure for sending and receiving encrypted multimedia content, including this procedure: - la difusion (202, 290) de un primer contenido multimedia codificado y luego de un segundo contenido multimedia codificado,- the dissemination (202, 290) of a first encoded multimedia content and then a second encoded multimedia content, - el cifrado (200, 288) del contenido de un primer mensaje ECM o EMM necesario para descodificar el primer contenido multimedia segun un primer procedimiento criptografico, utilizando una primera clave criptografica y un primer algoritmo criptografico, y el cifrado del contenido de un segundo mensaje ECM o EMM necesario para descodificar el segundo contenido multimedia segun un segundo procedimiento criptografico, utilizando una segunda clave criptografica y un segundo algoritmo criptografico, diferente del primer procedimiento criptografico,- the encryption (200, 288) of the content of a first ECM or EMM message necessary to decode the first multimedia content according to a first cryptographic procedure, using a first cryptographic key and a first cryptographic algorithm, and the encryption of the content of a second message ECM or EMM necessary to decode the second multimedia content according to a second cryptographic procedure, using a second cryptographic key and a second cryptographic algorithm, different from the first cryptographic procedure, - la recepcion (204, 292) por terminales del primer y segundo contenidos multimedia codificados y del primer y segundo mensajes ECM y EMM,- the reception (204, 292) by terminals of the first and second encoded multimedia contents and the first and second ECM and EMM messages, - el suministro (198) de al menos un procesador de seguridad amovible equipado:- the supply (198) of at least one removable safety processor equipped: - de un soporte de aprehension,- of an apprehension support, - de un chip electronico nominal apto para tratar el primer mensaje ECM o EMM recibido por el terminal, estando alojado este chip electronico nominal sin ningun grado de libertad en el interior del soporte de aprehension, y- of a nominal electronic chip capable of handling the first ECM or EMM message received by the terminal, this nominal electronic chip being housed without any degree of freedom inside the clamping support, and - de al menos un chip electronico de emergencia apto para reemplazar el chip nominal para tratar el segundo mensaje ECM o EMM recibido por el terminal, estando alojado el chip de emergencia, sin ningun grado de libertad, en el mismo soporte de aprehension que el chip nominal de manera que el suministro del procesador de seguridad y del chip de emergencia no formen mas que una sola y misma etapa,- of at least one emergency electronic chip capable of replacing the nominal chip to handle the second ECM or EMM message received by the terminal, the emergency chip being housed, without any degree of freedom, in the same clamp holder as the chip nominal so that the supply of the security processor and emergency chip does not form more than a single stage, - incluyendo cada chip electronico un calculador electronico y una memoria no volatil de solo lectura unicamente accesible por este calculador y siendo cada chip electronico desplazable de manera reversible, por desplazamiento del procesador de seguridad, entre una posicion insertada en la que el chip es apto para comunicar con el terminal para recibir los mensajes ECM y EMM a tratar y una posicion retirada en la que la comunicacion entre el chip y el terminal es imposible, conteniendo la memoria no volatil de solo lectura del chip nominal primeros datos secretos necesarios para descifrar el contenido del primer mensaje ECM o EMM cifrado segun el primer procedimiento criptografico,- each electronic chip including an electronic calculator and a non-volatile read-only memory only accessible by this calculator and each electronic chip being reversibly displaceable, by displacement of the security processor, between an inserted position in which the chip is suitable for communicate with the terminal to receive the ECM and EMM messages to be processed and a withdrawn position in which communication between the chip and the terminal is impossible, containing the non-volatile read-only memory of the nominal chip first secret data necessary to decipher the content of the first ECM or EMM message encrypted according to the first cryptographic procedure, en el que el suministro (198) consiste en proporcionar un procesador de seguridad en el que la memoria no volatil de solo lectura del tipo nominal esta desprovista de segundos datos secretos necesarios para descifrar el contenido del segundo mensaje ECM o EMM cifrado segun el segundo procedimiento y la memoria de solo lectura del chip de emergencia incluye los segundos datos secretos, y en el que este procesador de seguridad incluye:wherein the supply (198) consists in providing a security processor in which the non-volatile read-only memory of the nominal type is devoid of second secret data necessary to decrypt the content of the second encrypted ECM or EMM message according to the second procedure and the read-only memory of the emergency chip includes the second secret data, and in which this security processor includes: - un conector electrico (140) que incluye contactos electricos (234-241) aptos para entrar en contacto con contactos electricos correspondientes del terminal en posicion insertada para establecer una conexion electrica entre uno de los chips electronicos y el terminal, y- an electrical connector (140) that includes electrical contacts (234-241) capable of coming into contact with corresponding electrical contacts of the terminal in the inserted position to establish an electrical connection between one of the electronic chips and the terminal, and - un controlador (232) que se puede mandar apto para bascular desde una posicion nominal en la que conecta electricamente los contactos electricos del conector electrico (140) a bornes correspondientes (246) del chip nominal hacia una posicion de emergencia en la que conecta estos mismos contactos electricos a bornes correspondientes (250) del chip de emergencia,- a controller (232) that can be sent suitable for tilting from a nominal position in which the electrical contacts of the electrical connector (140) are electrically connected to corresponding terminals (246) of the nominal chip to an emergency position in which it connects these same electrical contacts to corresponding terminals (250) of the emergency chip, - al menos un interruptor irreversible (254) apto para bascular unicamente una sola vez desde una posicion inicial, en la que mantiene de manera permanente el controlador (232) en su posicion nominal, hacia una posicion final en la que hace bascular el controlador hacia su posicion de emergencia, estando programado el chip nominal para mandar el basculamiento del interruptor irreversible en respuesta a la recepcion de una instruccion de activacion.- at least one irreversible switch (254) capable of tilting only once from an initial position, in which it permanently maintains the controller (232) in its nominal position, towards a final position in which the controller tilts towards its emergency position, the nominal chip being programmed to send the irreversible switch toggle in response to the reception of an activation instruction.
ES12173840.5T 2011-06-28 2012-06-27 System and procedure for sending and receiving encoded multimedia content Active ES2645954T3 (en)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR1155758A FR2977431B1 (en) 2011-06-28 2011-06-28 SYSTEM AND METHOD FOR TRANSMITTING AND RECEIVING CONTAMINATED MULTIMEDIA CONTENT
FR1155758 2011-06-28

Publications (1)

Publication Number Publication Date
ES2645954T3 true ES2645954T3 (en) 2017-12-11

Family

ID=46317288

Family Applications (1)

Application Number Title Priority Date Filing Date
ES12173840.5T Active ES2645954T3 (en) 2011-06-28 2012-06-27 System and procedure for sending and receiving encoded multimedia content

Country Status (4)

Country Link
EP (1) EP2541964B1 (en)
ES (1) ES2645954T3 (en)
FR (1) FR2977431B1 (en)
PL (1) PL2541964T3 (en)

Family Cites Families (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
NL9301540A (en) * 1993-09-06 1995-04-03 Nedap Nv Chipcard with more than one chip and combined I/O line
DE4406704C1 (en) * 1994-03-02 1995-07-20 Angewandte Digital Elektronik Smart card
US6922780B1 (en) * 2000-08-08 2005-07-26 The Directv Group, Inc. Dual chip smart card and method for using same
US6641049B2 (en) * 2000-08-31 2003-11-04 Pacusma Company, Ltd. Integrated circuit card with multiple integral electronic modules
FR2905543B1 (en) * 2006-08-30 2009-01-16 Viaccess Sa SECURITY PROCESSOR AND METHOD AND RECORDING MEDIUM FOR CONFIGURING THE BEHAVIOR OF THIS PROCESSOR.
KR101017425B1 (en) * 2010-06-18 2011-02-28 임회진 Smart card fabricating method using injection molding

Also Published As

Publication number Publication date
FR2977431B1 (en) 2013-08-30
PL2541964T3 (en) 2018-02-28
EP2541964A1 (en) 2013-01-02
FR2977431A1 (en) 2013-01-04
EP2541964B1 (en) 2017-08-30

Similar Documents

Publication Publication Date Title
ES2439230T3 (en) Digital audio / video data processing unit and access control method for said data
ES2204500T3 (en) METHOD AND APPLIANCE FOR ENCRYPTED TRANSMISSION.
ES2295105T3 (en) SYSTEM FOR THE VALIDATION OF TIME TIME.
ES2236937T3 (en) METHOD AND APPLIANCE FOR ENCRYPTED OR ENCRYPTED TRANSMISSION.
ES2326835T3 (en) PROCEDURE AND RECEPTION SYSTEM OF A MULTIMEDIA SIGNAL, CRYPTOGRAPHIC ENTITY FOR THIS RECEPTION AND SYSTEM PROCEDURE, PROCEDURE AND BLACK CASE FOR THE MANUFACTURE OF THE CRYPTOGRAPHIC ENTITY.
ES2220746T3 (en) SYSTEM AND METHOD OF SECURE DATA TRANSMISSION.
ES2302947T3 (en) PROCESS AND ELECTRONIC MODULE OF SECURE DATA TRANSMISSION.
KR20070086247A (en) Method for transmitting digital data in a local network
RU2547228C1 (en) Method to protect recorded multimedia content
ES2724703T3 (en) MAC code verification without disclosure
ES2703395T3 (en) Methods of decryption, transmission and reception of control words, registration support and server for these methods
ES2693064T3 (en) Procedure for transmitting and receiving multimedia content
ES2697612T3 (en) Method for the protection of decryption keys in a decoder and decoder for the application of this method
US8401190B2 (en) Portable security module pairing
ES2225786T3 (en) METHOD OF STORAGE OF ENCRYPTED DATA.
ES2785997T3 (en) Transmission, reception and identification methods, security processor and information logging support for these methods
ES2602137T3 (en) Protection procedure, encryption procedure, registration support and terminal for this protection procedure
ES2627735T3 (en) Method for secure access to audio / video content in a decoding unit
ES2645954T3 (en) System and procedure for sending and receiving encoded multimedia content
KR101005844B1 (en) Conditional access system for ts packet processing based on memory card
KR20070064630A (en) Method for transmitting management messages by a management center addressed to a plurality in multimedia units
US10411900B2 (en) Control word protection method for conditional access system
CN109429106A (en) Program request movie theatre pro digital cinematographic projector broadcast control system
ES2906474T3 (en) Method of reception and decryption of a cryptogram of a control word
KR20040076739A (en) Conditional accessing method for digital audio broadcasting system